联邦调查局如何破解 iPhone 的细节应该撼动企业 IT

联邦调查局如何破解 iPhone 的细节应该撼动企业 IT

Apple 与安全研究人员有一段尴尬的历史:它想吹嘘自己的安全性非常好,这意味着试图让那些试图证明并非如此的人保持沉默。 但是,那些打击将信息出售给 Apple 以外的任何人的安全研究人员的尝试削弱了公司的安全信息。

《华盛顿邮报》最近的一篇文章披露了苹果公司在 2016 年与美国政府的传奇斗争背后的细节,当时司法部敦促苹果公司创建一个与恐怖分子在圣贝纳迪诺枪击案中使用的 iPhone 相关的安全后门。 苹果拒绝了; 政府在法庭上追究此事。 然后,当政府找到一名安全研究人员提供绕过 Apple 安全的方法时,政府放弃了法律斗争。 该漏洞奏效了,而且出乎意料的是,在该设备上没有发现任何对政府有价值的东西。

所有这些都是众所周知的,但邮报详细介绍了政府以 900,000 美元买的漏洞利用程序。 它涉及来自 Mozilla 的开源代码中的一个漏洞,Apple 曾使用该漏洞允许将配件插入 iPhone 的闪电端口。 那是手📱机的致命弱点。 (注意:现在无需担心;该漏洞早已被 Mozilla 修补,使该漏洞利用无效。)

[通过 Computerworld 的时事通讯了解最新的 IT 思想领导力见解、操作方法和分析。 ]
令政府失望的 Apple 安全功能是针对暴力攻击的防御。 iPhone 在 10 次登录尝试失败后删除了所有数据。

一位威胁研究人员“创建了一个漏洞利用程序,可以实现对手📱机的初始访问——一只脚踏入门外。 然后他将它与另一个允许更大机动性的利用结合起来。 然后他将其与另一位 Azimuth 研究人员已经为 iPhone 创建的最终漏洞联系起来,使他能够完全控制手📱机的核心处理器——设备的大脑,”邮报报道。 “从那里,他编写了一种软件,可以快速尝试密码的所有组合,绕过其他功能,例如在 10 次错误尝试后删除数据的功能。”

鉴于所有这些,IT 和安全的底线是什么? 这有点棘手。

从一个角度来看,要点是企业不能信任任何消费级移动设备(Android 和 iOS 设备可能有不同的安全问题,但它们都有实质性的安全问题)而不对企业自己的安全机制进行分层。 从更务实的角度来看,没有任何设备可以提供完美的安全性,而一些移动设备——iOS 多于 Android——做得相当不错。

考虑到集成的生物识别技术,移动设备确实提供了非常低成本的身份验证工作。 (今天,几乎全是面部识别,但我希望指纹能够回归,并且——拜托,拜托,拜托——增加视网膜扫描,这是一种比手指或面部更好的生物识别方法。)

这些生物识别技术很重要,因为 iOS 和 Android 的弱点是获得对设备的授权访问,这就是《华盛顿邮报》的故事。 一旦进入手📱机,生物识别技术就会为企业应用程序提供具有成本效益的额外身份验证层。 (我还在等待有人使用面部识别来启动企业 ;鉴于 是超敏感企业文件的初始密钥,因此需要额外的身份验证。)

至于帖子描述的解决方法,真正的罪魁祸首是复杂性。 手📱机是非常复杂的设备,有大量的第三方应用程序,它们都有自己的安全问题。 我想起了大约七年前的一篇专栏文章,其中我们披露了星巴克应用程序如何以明文形式保存密码,让任何人都能看到。 罪魁祸首原来是 Twitter 拥有的崩溃分析应用程序,该应用程序在检测到崩溃时立即捕获了所有内容。 这就是纯文本密码的来源。

这一切都提出了一个关键问题:有多少移动安全测试是现实的,无论是在企业级(本例中为星巴克)还是供应商(Apple)级。 我们发现这些错误是由我们合作的渗透测试人员提供的,我仍然认为在企业和供应商级别必须进行更多的渗透测试。 也就是说,即使是优秀的第三方测试人员也无法捕捉到所有内容——没有人能做到。

这让我们回到最初的问题:企业 IT 和安全管理员在移动安全方面应该做什么? 好吧,我们可以消除明显的选择,因为不使用移动设备获取企业数据不是一种选择。 它们的好处和大量分布(它们已经掌握在几乎所有员工/承包商/第三方/客户手中)使移动无法抗拒。

但没有企业可以证明信任这些设备的安全性。 这意味着对企业数据进行分区并要求企业级安全应用程序授予访问权限。

对不起,人们,但是有太多的漏洞——已经发现的和尚未发现的——可以被利用。 今天的手📱机里有成千上万为 Apple 工作的程序员的代码——其中许多人从不互相交谈——或者开发了第三方应用程序。 总是没有人知道手📱机内所有代码的一切。 对于任何复杂的设备都是如此。 那是在自找麻烦。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67271.html 聚才发 母婴好物

(0)
上一篇 2024年1月5日 上午5:58
下一篇 2024年1月5日 上午6:07

相关推荐

  • 微软打破历史,将 Windows 10 21H1 定为“次要”升级源代码

    微软将发布 Windows 10 的春季更新,这与早先的报道声称该公司将忽略操作系统的上半年更新相反。 在 2 月 15 日发布到 WinHEC 博客(一个用于让微软的硬件合作伙伴了解情况的消息中心)的帖子中,华盛顿州雷德蒙德的开发人员表示,下一次升级,指定为 21H1,将“遵循与 20H2 相同的 [硬件兼容性] 准则, ”指的是去年 10 月发布的功能升…

    2024年1月10日
    124
  • 空印案是怎么回事 死了多少人

    说到这个空印案,大家应该都比较熟悉,这个事情发生在明代洪武年间。这个案件也是被称之为洪武四大案之一。那么话说回来,这个空印案到底是怎样一个案件呢?涉事人员有多少呢?一共死了多少人呢?下面就和小编一起来看看吧! 1、空印案是怎么回事 空印案,发生在明代洪武年间。空印,就是在文书上预先盖上印章,需要用时再填写上具体内容。此案在当时受到明太祖朱元璋相当程度的重视。…

    2024年2月11日
    39
  • 郑成功之死:真相揭秘

    郑成功,一位英勇的民族英雄,他的名字代表着抵抗外侮、捍卫国家尊严的坚定信念。然而,关于他的死因,却一直众说纷纭,令人费解。本文将带您揭开郑成功死因的真相。 一、郑成功的生平简介 郑成功(1624年-1662年),字成功,号国姓,福建泉州人,明朝末年抗清名将。他的父亲郑芝龙是当时的著名海盗头目,后来投降清朝,被封为平西王。郑成功则继续抗清,建立了以台湾为基地的…

    2024年2月10日
    35
  • 王安石变法:虎头牛耳的失败与嘲笑

    在中国历史上,有许多伟大的改革家,他们以坚定的信念和无畏的勇气,推动着社会的进步。然而,成功并非总是属于他们,失败和嘲笑常常是他们无法避免的命运。其中,宋朝的王安石就是这样一个悲剧性的人物。他的变法虽然充满了理想和热情,但最终却以失败告终,被宋史称为“虎头牛耳”。 王安石,字介甫,北宋时期的一位重要政治家、文学家、书法家、改革家。他在位期间,提出了一系列的新…

    2024年2月6日
    65
  • 新办教育机构,如何开展营销工作?

    教育机构如何开展 vx9亿用户,在vx朋友圈做推广效果就很好。比如做个教育机构推广链接,顾客打开链止急量今括守接分享到朋友圈可自动领取商家设置好的红包。以发放红包为动力促进用户快速分享链接达到快速传播的效果。俗话说,金杯银杯不间事见如老百姓的口碑,金奖银奖不如老百姓的夸奖。客户在朋友圈视控克举发布广告内容有着天然的朋友信用背书。以朋友的名义在朋友圈进行口碑传…

    2024年1月25日
    125
  • 什么是 Apple Stage Manager?如何使用它?源代码

    如果您使用 iPad、Mac 或两者来完成工作,您将会在今年秋天发布 Stage Manager 时看到它。 这是 Apple 改进 iPad 多任务处理能力的最新尝试,可在运行 macOS Ventura 的 Mac 上使用。 您可以在 Mac 和 iPad 的控制中心中启用和禁用 Apple Stage Manager。 什么是 Apple 舞台管理器?…

    2024年1月9日
    142
  • 孟太后与赵构是什么关系?二者之间有什么故事?

    中国历史上有很多美丽的女性,而宋朝的孟太后则是其中之一。她不仅聪明、善良,而且还有着惊人的美貌。那么,孟太后和赵构之间是什么关系呢?这是一个历史传说的真相。 首先,关于孟太后和赵构之间的关系,历史上并没有明确的记载。但是,根据一些史书的描写和后人的传说,我们可以大致了解到他们之间的关系。据说,孟太后是宋徽宗的母亲,而赵构则是宋徽宗的儿子。因此,孟太后和赵构之…

    2024年2月24日
    36
  • 丁谓为何被称为奸邪之臣

    早年,丁谓意气风发,和赵恒的治国理念不谋而合,因此得到重用。以丁谓的学识和能力来说,他的确算是一位人才。但在官场上,丁谓逐渐迷失了自我,他一再迎合皇帝,放纵自己,最后不仅遭贬,连名声也跟着一起坏了。《大宋宫词》中的丁谓,其经历和正史有一定区别,但下场基本差不多。想要了解丁谓的为人,需要从多角度来看,他是一个功过分明的人。 1、丁谓被贬 丁谓终究还是被刘娥贬黜…

    2024年2月10日
    42
  • 李密和李渊是什么关系?他们有什么联系?

    李密和李渊都是中国历史上的杰出人物,他们之间有着复杂的关系。下面是关于李密和李渊的关系的文章。 首先,需要介绍一下李密和李渊的背景。李密(公元582年-619年),字季卿,是北周末年的一位著名将领和政治家,曾担任过北周的大将军、太尉等职务。而李渊(公元566年-635年),则是隋朝建立者杨坚的儿子之一,也是隋朝的重要官员和将领。 其次,需要强调的是,尽管李密…

    2024年2月14日
    35
  • 酒店管理与数字化运营专业(酒店管理与数字化运营专业认知)

    为什么选择酒店管理与数字化运营这个专业 酒店管理与数字化运营专业涵盖了许多与旅游和酒店相关的领域,包括市场营销、人力资源、财务管理、信息技术等。如果对旅游业和酒店业感兴趣,或者是希望在未来从事与这些方面相关的工作,那么选择这个专业可能会有所帮助。 数字化运营是一个快速发展的领域,需要掌握团物搜计算机科学、数据分析、市场营销等领域的知识和技能。如果未来希望从事…

    2023年12月27日
    135

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注